Strona główna › Poradniki › NIS2 › Podstawowe środki włoskiego ACN

Podstawowe środki włoskiego ACN: kompletna lista wymagań NIS2

Specyfikacje podstawowe włoskiej Krajowej Agencji Cyberbezpieczeństwa (ACN) przekładają obowiązki NIS2 na weryfikowalne wymagania: 37 środków i 87 wymagań dla podmiotów ważnych, 43 środki i 116 wymagań dla podmiotów kluczowych. Znajdziesz tu, czego wymagają, do kiedy, oraz listę kontrolną do wypełnienia i eksportu.

Zaktualizowano 1 października 2026 r.

W skrócie

  • Źródło: decyzja ACN nr 379907 z 19 grudnia 2025 r., załączniki 1 i 2, obowiązująca od 15 stycznia 2026 r. Zastępuje decyzję 164179 z 14 kwietnia 2025 r.
  • Ile: podmioty ważne 37 środków / 87 wymagań; podmioty kluczowe 43 środki / 116 wymagań.
  • Do kiedy: 18 miesięcy od otrzymania zawiadomienia o wpisaniu na listę NIS. Dla tych, którzy otrzymali je w kwietniu 2025 r., oznacza to październik 2026 r.; dla dodanych do listy w 2026 r. 31 lipca 2027 r.
  • Kto odpowiada: organy zarządzające i wykonawcze zatwierdzają polityki, plany i ocenę ryzyka oraz za nie odpowiadają.

Na tej stronie

  1. Czym są podstawowe środki bezpieczeństwa
  2. Ile środków przypada na funkcję
  3. Terminy: dlaczego data jest inna dla każdego podmiotu
  4. Czym różnią się podmioty ważne i kluczowe
  5. Decyzje organów zarządzających
  6. Cykliczne terminy, których nie wolno przegapić
  7. Mapowanie do ISO/IEC 27001:2022
  8. Interaktywna lista kontrolna środków podstawowych
  9. Jak korzystać z listy kontrolnej w praktyce
  10. Źródła

Czym są podstawowe środki bezpieczeństwa

Włoski dekret ustawodawczy 138/2024 (D.Lgs. 138/2024, „dekret NIS”), który transponuje dyrektywę (UE) 2022/2555 (NIS2), wymaga od podmiotów kluczowych i ważnych stosowania środków zarządzania ryzykiem w cyberbezpieczeństwie (art. 23 i 24) oraz zgłaszania poważnych incydentów (art. 25). Dekret pozostawia ACN (Agenzia per la cybersicurezza nazionale) ustalenie proporcjonalnych obowiązków, terminów i procedur w drodze własnych decyzji (art. 31 i art. 40 ust. 5). Na etap początkowy ACN przyjęła tak zwane specyfikacje podstawowe (art. 42 ust. 1 lit. c).

Obecnie obowiązującą decyzją jest nr 379907/2025, podpisana 18 grudnia i zarejestrowana 19 grudnia 2025 r., obowiązująca od 15 stycznia 2026 r. Ma cztery załączniki techniczne:

  • Załącznik 1: podstawowe środki bezpieczeństwa dla podmiotów ważnych;
  • Załącznik 2: podstawowe środki bezpieczeństwa dla podmiotów kluczowych;
  • Załączniki 3 i 4: podstawowe poważne incydenty podlegające zgłoszeniu do CSIRT Italia (IS-1, IS-2, IS-3 dla wszystkich; IS-4 tylko dla podmiotów kluczowych).

Środki opierają się na włoskich krajowych ramach cyberbezpieczeństwa i ochrony danych, edycja 2025, które odzwierciedlają strukturę NIST Cybersecurity Framework 2.0: funkcje, kategorie, podkategorie (na przykład GV.RR-02) oraz, dla każdego środka, jedno lub więcej ponumerowanych wymagań. Kod i opis środka pochodzą z ram; wymagania określają, co konkretnie jest potrzebne, aby środek uznać za wdrożony.

Ile środków przypada na funkcję

Poniższe zestawienie pochodzi z oficjalnych plików opublikowanych przez ACN (wersja xlsx załączników 1 i 2) i zgadza się z podanymi sumami.

Środki i wymagania według funkcji krajowych ram
FunkcjaWażne: środkiWażne: wymaganiaKluczowe: środkiKluczowe: wymagania
GV · Zarządzaj11211125
ID · Identyfikuj9211028
PR · Chroń12341647
DE · Wykrywaj2529
RS · Reaguj2525
RC · Odtwarzaj1122
Razem378743116

Terminy: dlaczego data jest inna dla każdego podmiotu

Art. 3 decyzji 379907/2025 nie ustala daty kalendarzowej: termin przyjęcia podstawowych środków to osiemnaście miesięcy od otrzymania zawiadomienia o wpisaniu na listę podmiotów NIS; termin zgłaszania podstawowych poważnych incydentów to dziewięć miesięcy od tego samego zawiadomienia.

ACN zaczęła wysyłać pierwsze zawiadomienia o wpisaniu w kwietniu 2025 r., za pośrednictwem platformy NIS i certyfikowanego adresu cyfrowego podmiotu. Dlatego Agencja mówi o „październiku 2026 r.” dla środków i „styczniu 2026 r.” dla zgłoszeń. Ale dokładny dzień zależy od tego, kiedy Twoje zawiadomienie zostało odebrane: sprawdź swój PEC (certyfikowany e-mail) i obszar NIS w portalu ACN.

Dodane do listy w 2025 r.Środki podstawowe: 18 miesięcy od zawiadomienia (dla tych, którzy otrzymali je w kwietniu 2025 r., październik 2026 r.). Zgłaszanie incydentów: 9 miesięcy (styczeń 2026 r.). Terminy potwierdzone dla tych, którzy pozostają na liście 2026.
Dodane do listy w 2026 r.Środki podstawowe do 31 lipca 2027 r.; obowiązek zgłaszania podstawowych poważnych incydentów od 1 stycznia 2027 r. (decyzja ACN 127434 z 13 kwietnia 2026 r., obowiązująca od 30 kwietnia 2026 r.).

W poniższej liście kontrolnej możesz wpisać datę swojego zawiadomienia: narzędzie obliczy 18 i 9 miesięcy i pozwoli pobrać termin jako plik kalendarza (.ics).

Czym różnią się podmioty ważne i kluczowe

Załącznik 2 zawiera cały załącznik 1 plus sześć środków i 29 dodatkowych wymagań. Środki, które dotyczą wyłącznie podmiotów kluczowych, to:

  • ID.AM-03: aktualny inwentarz przepływów sieciowych między systemami podmiotu a światem zewnętrznym;
  • PR.AT-02: dedykowane szkolenia dla ról specjalistycznych, w tym administratorów systemów, z rejestrem;
  • PR.PS-01: udokumentowane bezpieczne konfiguracje referencyjne (hardening) dla istotnych systemów;
  • PR.PS-03: procedury bezpiecznego przekazywania i utylizacji nośników oraz rejestr konserwacji sprzętu;
  • PR.IR-03: zabezpieczone systemy łączności awaryjnej;
  • RC.CO-03: procedury wewnętrznego komunikowania działań odtwarzania po incydencie.

Kilka wspólnych środków ma też dodatkowe wymagania dla podmiotów kluczowych: okresowe testowanie podatności i testowanie przed uruchomieniem z udokumentowanymi raportami (ID.RA-01), testy odtwarzania kopii zapasowych i szyfrowanie kopii (PR.DS-11), weryfikacja krytycznych aktualizacji oprogramowania w środowisku testowym (PR.PS-02), analiza ruchu przychodzącego i monitorowanie dostępu zdalnego i administracyjnego (DE.CM-01), plan oceny skuteczności środków (ID.IM-01) oraz rejestr przeglądów polityk (GV.PO-02).

Decyzje organów zarządzających

Cechą charakterystyczną specyfikacji podstawowych jest liczba dokumentów, które muszą być zatwierdzone przez organy zarządzające i wykonawcze, zgodnie z art. 23 dekretu. Warto zaplanować je w kalendarzu zarządu:

  • organizacja cyberbezpieczeństwa, z rolami i obowiązkami (GV.RR-02);
  • polityki bezpieczeństwa dla 16 wymienionych obszarów (GV.PO-01);
  • ocena ryzyka (ID.RA-05) i plan postępowania, w tym akceptacja ryzyka szczątkowego (ID.RA-06);
  • plan zarządzania podatnościami (ID.RA-08) i plan naprawczy (ID.IM-01);
  • plany ciągłości działania, odtwarzania po awarii i zarządzania kryzysem cybernetycznym (ID.IM-04);
  • plan szkoleń (PR.AT-01) i plan zarządzania incydentami ze zgłaszaniem do CSIRT Italia (RS.MA-01).

Cykliczne terminy, których nie wolno przegapić

Przyjęcie środków nie wystarczy: wiele z nich ma minimalną częstotliwość. Najważniejsze:

AktywnośćMinimalna częstotliwośćŚrodek
Przegląd polityk bezpieczeństwaCo najmniej raz w roku oraz po poważnych incydentach lub zmianach regulacyjnych i organizacyjnychGV.PO-02
Przegląd ról i obowiązkówCo najmniej co dwa lataGV.RR-02
Ocena ryzykaW planowanych odstępach, co najmniej co dwa lataID.RA-05
Przegląd planów ciągłości, DR i kryzysowychCo najmniej co dwa lataID.IM-04
Przegląd planu zarządzania incydentamiCo najmniej co dwa lata, z uwzględnieniem wniosków wyciągniętych z doświadczeńRS.MA-01
Przegląd kont użytkowników i uprawnieńOkresowo (częstotliwość ustalasz Ty)PR.AA-01
Weryfikacja zgodności dostawcówOkresowa i udokumentowanaGV.SC-07

Mapowanie do ISO/IEC 27001:2022

ACN nie publikuje oficjalnego mapowania do ISO/IEC 27001. W liście kontrolnej wskazaliśmy dla każdego środka zabezpieczenia z załącznika A (i klauzule systemu zarządzania), które zwykle dają te same dowody: na przykład PR.DS-11 (kopie zapasowe) z A.8.13, PR.PS-04 (logi) z A.8.15, GV.SC-04/GV.SC-05 (dostawcy) z A.5.19 i A.5.20, ID.RA-05 z klauzulą 6.1.2. To mapowanie orientacyjne: organizacje już certyfikowane według ISO 27001 mają przewagę na starcie, ale nadal muszą sprawdzić konkretne włoskie wymagania, takie jak wykaz istotnych systemów sieciowych i informatycznych, kontakt CSIRT w organizacji bezpieczeństwa czy monitorowanie kanałów CSIRT Italia (ID.RA-08).

Interaktywna lista kontrolna środków podstawowych

Środki i wymagania to nasze nieoficjalne tłumaczenie na angielski załączników 1 i 2 do decyzji ACN 379907/2025 (oficjalne pliki xlsx). Ustawiony przez Ciebie status jest zapisywany tylko w tej przeglądarce; możesz go wyeksportować do CSV.

Typ podmiotu
Termin

Wczytywanie środków…

Odniesienia do ISO/IEC 27001:2022 to nasze własne orientacyjne mapowanie, a nie dokument ACN. Miarodajny jest tekst włoski opublikowany na stronie ACN, w tym tabela 1 polityk w dodatku do załączników.

Jak korzystać z listy kontrolnej w praktyce

  1. Określ zakres. Wiele wymagań dotyczy „co najmniej istotnych systemów sieciowych i informatycznych”: przede wszystkim potrzebujesz tego wykazu (GV.OC-04) wraz z inwentarzami sprzętu, oprogramowania i usług dostawców (ID.AM).
  2. Przypisz właściciela do każdego wymagania. Organizacja cyberbezpieczeństwa (GV.RR-02) musi obejmować punkt kontaktowy, zastępcę i kontakt CSIRT.
  3. Zbierz dowody. Prawie każdy środek kończy się zdaniem „procedury zostały przyjęte i udokumentowane”: w kontroli liczy się zatwierdzony, opatrzony datą i wersją dokument.
  4. Uzasadnij wyjątki. Jeśli wymaganie nie ma zastosowania z przyczyn regulacyjnych lub technicznych, zapisz to i powiąż środki kompensacyjne z planem postępowania z ryzykiem (ID.RA-06).
  5. Eksportuj i udostępniaj. Plik CSV otwiera się w Excelu i może stać się podstawą planu naprawczego, który przedstawisz zarządowi.
Od listy kontrolnej do cyklicznych zabezpieczeń Lista kontrolna mówi, gdzie jesteś dziś; kontrola ACN wymaga wykazania, że przeglądy, sprawdzenia i szkolenia faktycznie odbywają się z wymaganą częstotliwością. W Dazr Compliance każde wymaganie staje się cyklicznym zabezpieczeniem z dołączonymi dowodami, terminem i przypomnieniami, a polityki mają wersje i potwierdzenie zapoznania się przez pracowników.

Źródła

Decyzje ACN przewidują publikację komunikatu w Gazzetta Ufficiale; w kwestii odniesień do publikacji miarodajna jest strona ACN. Treść sprawdzona według stanu na 1 października 2026 r.

Najczęściej zadawane pytania

Do kiedy trzeba przyjąć podstawowe środki bezpieczeństwa ACN?

W ciągu 18 miesięcy od otrzymania zawiadomienia o wpisaniu na listę podmiotów NIS (art. 3 decyzji ACN 379907/2025). Dla podmiotów, które otrzymały je w kwietniu 2025 r., termin przypada na październik 2026 r.; dokładna data zależy od otrzymanego zawiadomienia. Dla podmiotów dodanych do listy w 2026 r. termin to 31 lipca 2027 r. (decyzja ACN 127434/2026).

Ile jest środków podstawowych dla podmiotów ważnych i kluczowych?

Załącznik 1 (podmioty ważne) zawiera 37 środków i 87 wymagań; załącznik 2 (podmioty kluczowe) zawiera 43 środki i 116 wymagań. Środki są uporządkowane w sześciu funkcjach włoskich krajowych ram: Zarządzaj, Identyfikuj, Chroń, Wykrywaj, Reaguj i Odtwarzaj.

Czy certyfikat ISO/IEC 27001 wystarczy do spełnienia środków podstawowych?

Nie, nie automatycznie. Wiele wymagań pokrywa się z zabezpieczeniami z załącznika A, ale środki podstawowe zawierają szczególne obowiązki (na przykład zatwierdzanie planów przez organy zarządzające, monitorowanie kanałów CSIRT Italia, wykaz istotnych systemów sieciowych i informatycznych), które trzeba sprawdzić jeden po drugim. Mapowanie na tej stronie ma charakter orientacyjny.

Co jeśli wymagania nie da się zastosować z przyczyn technicznych?

Kilka wymagań dopuszcza wyjątki z uzasadnionych i udokumentowanych przyczyn regulacyjnych lub technicznych. W przypadku wymagań wymienionych w tabeli 2 dodatku do załączników środek ID.RA-06 wymaga przyjęcia środków kompensacyjnych tam, gdzie ma to zastosowanie, i zapisania ich w planie postępowania z ryzykiem zatwierdzonym przez organy zarządzające i wykonawcze.

Zamień środki w cykliczne zabezpieczenia

Dazr Compliance importuje zestaw NIS2 jako cykliczne czynności z dowodami, terminami i przypomnieniami, z rejestrem ryzyk, rejestrem dostawców i widokiem tylko do odczytu dla audytora. Hosting w UE. Bezpłatnie dla jednego użytkownika; Basic za 29 €/miesiąc, Pro za 99 €/miesiąc.

Ta strona ma charakter wyłącznie informacyjny i nie stanowi porady prawnej.